xssless
एक स्वचालित XSS पेलोड जनरेटर जो python में लिखा गया है।
उपयोग
- Burp proxy के साथ अनुरोध(रिक्वेस्ट) रिकॉर्ड करें
- उन अनुरोधों का चयन करें जिनके लिए आप पेलोड जनरेट करना चाहते हैं, फिर राइट क्लिक करें और "Save items" चुनें
- अपना पेलोड जनरेट करने के लिए xssless का उपयोग करें:
./xssless.py burp_export_file
- Pwn!
अधिक विस्तृत ट्यूटोरियल यहाँ पाया जा सकता है
विशेषताएँ
- Burp proxy अनुरोधों से स्वचालित XSS पेलोड जनरेशन
- पेलोड 100% asynchronous हैं और उपयोगकर्ता के ब्राउज़र को फ्रीज़ नहीं करेंगे
- पेलोड optimized हैं, लेकिन किसी तृतीय-पक्ष टूल द्वारा minimize किए जाने चाहिए
- CSRF टोकन आसानी से निकाले जा सकते हैं और -p विकल्प के माध्यम से सेट किए जा सकते हैं
- POST multipart समर्थित है, साथ ही -f विकल्प के माध्यम से XSS फ़ाइल अपलोडिंग भी
- पेलोड dynamic और portable हैं (relative URLs के कारण)
- Self propagation अब समर्थित है - जिसका अर्थ है कि आप POST मान को स्वयं पेलोड पर सेट कर सकते हैं!
- बिना किसी झंझट के crazy JavaScript worms!
आगामी
स्थापना
नवीनतम xssless डाउनलोड करें:
git clone https://github.com/mandatoryprogrammer/xssless
स्क्रिप्ट चलाएँ:
./xssless.py -h
उदाहरण पेलोड
यह एक उदाहरण XSS पेलोड आउटपुट (uncompressed) है जो CSRF टोकन पार्स करता है और एक बाइनरी को पूरी तरह से XSS के माध्यम से अपलोड करता है!
उदाहरण कमांड लाइन उपयोग:
`./xssless.py -s -f=example_file_list.txt -p=example_csrf_token_list.txt file_upload````html